安规网

标题: 关于家电软件评估-1 [打印本页]

作者: neutron    时间: 2010-2-20 16:38
标题: 关于家电软件评估-1
现在有时间了,发一些关于家电软件评估的主题,欢迎大家一起讨论。" ^+ }0 C0 t6 k5 @- W9 f& X

( ~! X) k/ u! s& O1. 软件评估的来源
2 s1 y; D" r2 M, J+ o% L/ [IEC 60335-1:2004 (Ed.4.0:2001+A1:2004)《家用和类似用途电器的安全 第一部分 通用要求》第4.1版增加了“附录R 软件评估8 p7 ~. n4 T6 O. |
: l2 p: T; I9 V" f. z' C" t
”和三个相关定义(3.9.3/3.9.4/3.9.5)。6 x3 F# Y: b5 `# f

) \: m6 m1 U' \' sIEC 60335-1:2006(Ed.4.2)对附录R做了修改。
/ n0 [! s  Y1 O8 [! R. E
. h+ R" a7 w5 {9 t0 `# _IEC60335-1 I-SH 01:2007对22.46做了解释,没有任何实质性变化。. c& p* q9 K% o0 d# Z" b

& w$ @5 `# {! q+ T* {IEC60335-1:2010 Ed.5.0对此作了全面的修改。取消了B/C类软件的分类,在通用要求中只提出了表R1的控制措施要求,相当于针3 Y6 S" b/ I4 q# c2 ~7 _2 K
* ]; L& L$ E5 W6 S1 H% m+ y* p4 s
对B类软件;R2要求相当于C类软件。9 K/ E( ~0 }" Y4 ]  P

) j4 a9 E1 ~; u/ o0 j$ m: k' e1 q' ?3 [标准的变化反映了IEC TC61这帮电工们对软件评估这类现代技术不熟悉,但在逐渐改善。! R, ~/ }2 W. |& u6 R

0 Y7 W5 ?- k. G& b8 y* }. _" p目前国内使用的版本是GB4706.1-2005,相当于IEC60335-1:2001 + A1:2004。7 s1 h# x* h+ W: H) h! C" w
! t9 w+ U9 \% U5 P2 z
在CB认证中,按照IEC60335-1:2001 + A1:2004 +A2:2006;在3C认证中,具体实施软件评估时,对GB4706.1-2005做偏离说明,否则乱做多做对企业和工程师都无益。! Q) L& u5 F2 [% p1 V+ c- }+ E5 v

2 k% {+ m: Q9 l2. 那些家电需要软件评估
4 i7 f; O5 p- a/ X
$ Q; I& E# P; t) Y7 ]1 o内嵌可编程电子电路(PEC),就是单片机,用保护功能,就叫可编程保护电子电路,
6 ?; `  J+ ]9 w' a0 d! Y
( S. u  R2 t1 _7 P. ~, s% N保护功能:例如过热、爆炸、燃烧、电磁辐射、机械损伤,等等。
" w: e% ]4 E1 H( `6 P  o* M) N; q$ [0 M- ~
目前看主要是电磁灶、微波炉、部份智能洗衣机、部份贮水式热水器、变频空调器,等等。
: Y1 G! A8 m) I) f7 |6 m) s; ]
6 J, u+ ]0 S3 G/ Q+ f6 Z1 i5 y1 o+ \9 z& v4 k* g( l+ \5 Y
顺便说,由于软件评估费时费力,是不是能够绕开?
6 f4 Z" r( j) d8 B' }1 q2 [: ^% V( u8 o+ M4 F! B
回答:能!' U( `% I/ u3 z* C. T. X$ T4 f
2 O8 b3 U5 w' D1 x6 t  k+ c' p# t  g
就是不考虑软件控制的保护功能。
2 V) Q0 G5 ^  T+ F' Y8 k) n7 U: X4 ]/ _. t( L8 }  a
但是,按照19.11.3的要求,就要进行double faults故障模拟,即要增加相当于软件控制的保护功能的硬件,可以实现,但很难成" a! ^& O1 {% ^$ A
& j8 C) P: z7 K2 [
功。
( F4 }8 m, w+ v0 l8 u
. ~) g  j; h( f: n(335-1 ed.4.1)19.11.3如果器具装有使器具符合第19章要求的保护电子电路,则按19.11.2 中a)~f)的要求,相关试验以模拟
0 m& \4 G5 S7 J0 Q( m! i0 [3 C4 [
' T: i9 I9 P) i# Y. p单一故障的方式重复进行。
$ ]# O+ n3 K) @3 V% f, u! n: L6 z! K2 _+ i8 P0 I% }
ed.4.2有个g)failure of an electronic power switching device in a partial turn-on mode with loss of gate (base)
. t6 m- e" V* ~' X+ r: Y0 v( @& A9 }; e+ a- i8 p
control. During this test, winding temperatures shall not exceed the values given in 19.7. ; V- O$ m% s) H+ B
3 H- M- j" M6 V5 v6 y/ T% g
以这条要求考核目前家电功率开关管的电路结构,基本上都不合格。
  \/ }9 e4 U1 a9 M- w3 f3 m
: H( \* d$ m% ?! ?# }* t
5 I2 _) [7 A& D, M/ a2 @1 d3 I' ~* W2 y0 K. V
3. 要求$ g7 @! k. n; e7 ]5 M7 Q

" ?* O+ G4 s* m( H" E/ ?, C9 A7 \( C以目前使用的标准IEC60335-1:2001 + A1:2004 +A2:2006
; x: ?9 s' Y$ @% u4 E
2 A& M& W! w0 Q* ~' R* ^: J  B4 \8 R7 g在第22章 结构 第22.46条:在保护电子电路中使用的软件,应为B类或C类软件。依据附录R通过软件评估确定其是否合格。- n3 }$ M$ Q4 Q$ A

" E3 m# u% Y, J% n$ n软件评估按照附录R要求进行,评估方法和流程程序采用了IEC 60730-1(GB14536.1)《家用和类似用途电自动控制器 第1部分:通
% T" k1 Z) N: G( E0 n
7 R; a6 m% C2 s. l用要求》的附录H。
& Z9 z, ~, @; k6 R$ f
; e6 o/ a: G& i) R3.9.3保护电子电路protective electronic circuit
& ^  c6 e! D3 Q( F. `5 r) m& L( z  ~防止非正常运行状态下出现危险的电子电路。) I4 q; W" O* u7 U+ ~" a& e
注:电路中的部分也可以起到功能作用。  N' |% O, z( `% \0 O0 g

( J3 {  G0 _) D2 J' d$ }- ?, M
5 T  A2 X2 [& D0 @3.9.4 B级软件software classB. T) v& }! m% Y
含有代码的软件,用于防止器具由于非软件故障而引起的危险。: O1 M2 q. e1 s0 S
; K+ u8 l- ~( x; [! ~

# U' b9 B: R6 t+ r3.9.5 C级软件software classC
1 @6 O3 c" ~1 v5 o含有代码的软件,用于防止没有使用其他保护装置时出现的危险。$ G) J8 G+ B3 m2 j
. c; q1 @/ \$ W8 v
注意这个Ed.4.2与GB4706.1-2005版有不一致的地方; c8 I: x2 \4 e  L# m
Annex R
/ l; U6 k2 U8 ~(normative)+ O2 Z, n5 b0 ?7 a) I) u6 C
Software evaluation/ S/ T9 q7 Y* }/ O+ B+ Y
Software shall be evaluated in accordance with the following clauses of Annex H of7 T- g, {0 I! O5 U
IEC 60730-1, as modified below.
  A+ [/ O8 ~6 `, IH.2 Definitions9 W9 e  W7 j; k0 b9 P* w5 n
Only definitions H.2.16 to H.2.20 are applicable.7 N6 N. |; d9 C" I: g; E
H.7 Information) c+ ]6 a, U- V) u$ V
Only footnotes 12) to 16) and 18) of Table 7.2 are applicable.9 r  j5 f  d, O( N4 h: O) H. R$ e
In footnote 15), replace “the requirements of 17, 25, 26 and 27” by “19.13 of IEC 60335-1”0 H7 E+ G8 z. E
and replace “H.27” by “19.11.2 of IEC 60335-1”." K: z3 a8 \, b6 e, |% {
H.11.12 Controls using software
0 Z0 Q/ `6 I+ j( v, IAll of the subclauses of H.11.12 as modified below are applicable, except subclauses
& c* y4 J! \% @H.11.12.6 and H.11.12.6.1 which are not applicable.
+ v. Z3 O2 Z7 b; AIn the second paragraph, replace “required in items 66 to 72 inclusive” by “referred to in7 \) x% z. H( Q8 x7 \% X
footnotes 12) to 16) and 18) inclusive”.
) c5 L5 O0 m1 O1 pH.11.12.7 Delete “and identified in table 7.2, requirement 68”.
$ j& y1 G, O/ d% O; i' n4 @* ]H.11.12.7.1 Replace the text by the following:
7 {9 E+ m& Z, N+ CFor appliances using software class C having a single channel with self-test and monitoring
* f- M3 @: J9 r5 v, B, z& sstructure, the manufacturer shall provide the measures necessary to address the fault/errors" j+ i7 K# z8 [; H
in safety related segments and data indicated in Table H.11.12.7-1.
9 l8 N  P8 J3 [& f" ]  pH.11.12.8 Replace the text by the following:
% V' K  x& Q; J* v! L) XSoftware fault/error detection shall occur before compliance with 19.13 of IEC 60335-1 is
9 O, C+ \. A) Q  Q1 `0 V3 B3 Uimpaired.) G0 P, d, A2 o
H.11.12.8.1 Replace “result in the response declared in table 7.2, requirement 72” by “occur
. `- @0 C1 z. L: \. Abefore compliance with 19.13 of IEC 60335-1 is impaired”./ U. W- u* p2 U4 c# W9 |
H.11.12.13 Replace the text by the following:
/ R, L4 x9 _* d! a! MThe software and safety related hardware under its control shall initialize and terminate
- t# _. C3 _  c" ibefore compliance with 19.13 of IEC 60335-1 is impaired.
作者: neutron    时间: 2010-2-20 17:12
标题: 关于家电软件评估-2
4. 家电软件评估——评估什么?
: i0 w2 v) N6 z7 j& M8 e3 _$ w9 R: x
目前许多人都是糊涂的:软件评估什么?了解软件评估的以为是黑盒白盒测试,其实跟黑盒测试毫无关系。3 I6 ~2 V7 f2 T# S; r& o
  Y1 ^- L/ R" p3 i$ A- }: ]4 A
先看IEC60335标准的目标:就是保证家电的安全使用;* t! A+ f& ~: u/ X+ s6 l2 j8 K
+ b- V8 Y" V+ [# M& J/ H
有了电子电路,就要按照19.11.2测试,检查电路故障情况下安全是否得到保障;5 |$ l4 l6 h+ `8 _* j
+ V3 H  J$ [, o
如果有保护电子电路,在19.11.2试验中它就要起作用;
/ u% v4 g: u  }* m4 |* s( M' A
1 h2 s- R; Z2 t3 M  G在19.11.3中还要对保护电子电路进行故障模拟,同样是检查安全是否得到保障;当故障模拟试验进行到19.11.2的a)~f)时,由于同时要进行19.11.3的a)~f)故障模拟,这就出现了double faults状态;
! e; g" G. {% L' h' y. n
4 m. h0 G+ q& P! a如果保护电子电路使用的是可编程电子电路PEC,上述测试就是黑盒测试,检查安全保护功能是否完善。3 q4 j. \/ w: o) a5 E

1 e1 n* c8 I! G6 j7 k7 r* h这些保护功能相当于一个安全卫士,通过了19.11.2和19.11.3的测试,说明这个卫士称职;8 H7 S, o# P/ Q  Q
. y5 [# s0 b+ L, m* B0 c
问题来了,这个卫士称职归称职了,但要是他的身体状况不咋地,不能保证及时处理不安全现象,就不能保证安全功能及时实现,就是称职而不胜任;
1 w5 [7 v0 T2 n. c; }$ y7 ]/ j- o. I# f( }5 C7 A1 A8 J
这个时候就要对这个卫士进行体能评估,就要考虑他万一缺胳膊少腿中毒脑残怎么办,这就是软件评估的主要内容:控制故障/错误的措施。
2 D; S( u# c  |0 u8 [0 I" u' ?) \1 b5 E- Y6 U2 ~5 X
故障/错误的发生地指的是智能控制器内部硬件,不是其它。对于单片机构成的控制器,就是要考虑哪个硬件出了问题,软件控制程序内应有保障器具使用安全的措施。
作者: tianchi0305    时间: 2010-2-20 17:42
不是很清楚
作者: af204    时间: 2010-2-21 10:09
很不错的内容,对软件评估这块,还不是很清楚,比较了解有兄弟可以多多介绍一下这方面的
作者: bill.z    时间: 2010-2-21 13:30
以本人经验,软件保护只能辅助性保护,真正的单一故障异常时此保护就不起作用啊!
作者: 安老盖    时间: 2010-2-21 14:19
软件评估目前在国内都是一个盲点,真正有作而且做的好的,不知道有没有?
作者: neutron    时间: 2010-2-21 14:54
标题: 关于家电软件评估-3
5. 家电安全功能软件——结构设计, e' s7 e; e4 o# E7 p1 f

3 m3 ]; Y0 q+ m) ]- B: K# }* @# S要软件实现安全控制功能,同时要软件能够运转流畅,就要在设计阶段把好关,即避免错误的措施。
, s% I8 @6 b1 w
7 f8 w+ x) p3 R这方面在目前的标准中提得笼统,下面介绍Ed.5.0的要求。8 K) `5 w( P% c$ R, A6 c! W0 Y
- D5 @7 n* J5 K, v" R) X
软件安全要求规范应包括:
& d; C2 G, ~: R  ?: ~. a——每个要执行的安全相关功能的描述,包括响应时间:
5 }  Z) Z# {3 u% {4 H0 r/ {    ——涉及应用的功能,包括相关软件类别;- y" W! f* h7 ]+ c0 s  o) m
    ——涉及检测、公布和管理软件或硬件故障的功能;
% c( O0 t% Q3 h5 ], l" j5 K——软件和硬件之间接口的描述;
8 h4 d, m" V5 ?$ i——任何安全相关功能和非安全相关功能之间接口的描述;
( b3 D/ ~2 Z, U. ^( P; O0 N——任何用于把源代码生成目标代码的编译器的描述,包括用于像库函数选项、存储模式、优化方法、SRAM细节、时钟等级及芯片细节的编译器开关设置的细节。
/ `; z& i9 D( O1 x' x/ {' t0 t2 A9 o6 k& a7 b' q9 }2 ]

: G, j$ S% J( ~# d# _软件结构规范应包括下列方面:
' r4 o2 O0 A! ]( P- x——控制软件故障/错误的技术和措施(参见R.2.2)。
% S) n. L6 M+ m; ^5 b+ ~) R——硬件与软件之间的相互作用。
! f* |+ ~+ w3 w0 j' \——分成模块和指定安全功能的分配。
5 C& k) @* c# Z——模块的层与调用结构(控制流)。# n$ ?0 ^/ z1 ]' A# R* l$ ~7 l
——中断处理。
( ]2 U# l0 F& E——数据流及数据存取限制。5 [  I/ k! n" s
——数据结构与存储。
7 y2 B; O6 n) U" s+ p——顺序和数据相关性的时间
% m/ j5 P" X. g$ a5 W% r& o$ \5 c" u# v9 o5 T& Y# J
在评估过程中需要提供符合上述要求的证明文件,一般是利用下属框图来说明的:
! c+ n8 M0 X1 K2 J% Y——逻辑/功能块框图、
3 r, W! y0 |) p, F3 r, ^——顺序框图、) j8 U( J7 v* E8 ~0 N4 N
——有限态机/状态转换框图、
) s( x! R* b7 k& A( ~" n——数据流框图# q! _0 P! O! t+ B# m) t6 t
- k2 N1 s: _! K9 i0 w1 _: X& ^" G/ r
2 a9 E( P+ Z; B8 q  E8 w
软件的功能需要模拟或刺激测试试验:
8 ]( \/ d0 x! z( l6 e  c( l, n——正常操作期间出现的输入信号,
- m7 [4 {6 ]+ x/ Z1 t——预料发生的现象,6 j3 d2 B  d' N/ {1 c) a4 y
——要求系统动作的不希望的情形。5 m" c  Q; P& Q  v- ?) l
( I7 }0 X( Q6 l  p: W
目前,对大多数企业来说,由于条件限制,采用仿真器或直接使用产品无法实现这些模拟实验,可行的方法还是软件模拟。
作者: neutron    时间: 2010-2-21 15:00
引用第5楼bill.z于2010-02-21 13:30发表的  :% L/ L: M( [8 A# P4 S' y. U9 K. n
以本人经验,软件保护只能辅助性保护,真正的单一故障异常时此保护就不起作用啊!

8 W+ X% O( K& H. Y6 G软件保护功能是产品的保护功能之一,仔细看看19.11.2和19.11.3就会明白,单靠软件一路控制保护功能是不够的。
作者: neutron    时间: 2010-2-21 15:12
引用第6楼安老盖于2010-02-21 14:19发表的  :5 `# J2 |4 U( Z  E
软件评估目前在国内都是一个盲点,真正有作而且做的好的,不知道有没有?
0 \7 t" b0 X2 Q! j1 e$ g
3 x- K& A$ L! u* D/ L# R# S  z/ @
* w' K1 D+ \! \5 C
以往的测试经验在这里部分有用,就是非正常测试,提示安全功能是否到位,涉及软件分析评估就是另一个领域了,电工知识和经验不太容易入门。
作者: neutron    时间: 2010-2-22 15:14
标题: 关于家电软件评估-4
6. 控制软件故障/错误的技术和措施, h( R/ N6 j; j

1 s) b$ Q0 A' X' z3 `这是考虑软件运行期间遇到故障/错误怎么办的问题。
; H; W/ v; s. t8 j) U/ z5 \: Z9 `$ r# S! s3 o# D. h
所谓故障fault,基本上是有单片机内部元器件问题引起软件工作不正常,通常划归为两种:stuck-at滞位和DC故障。9 t) U, a& t7 v/ r9 p

+ q) F- F" s! U: b; p) r. aerror,不是中文中“错误”的意思,这是翻译问题,应该称作“偏离”,即偏离正常值的一种现象,常见的如ADC/CDA转换。
- M) n  r3 X1 Y$ @: U
* }9 N/ W  d" estuck-at故障就是电路不能正常反转,粘滞在某个电平的现象;
- `: d, K4 m. Q" [
) \0 Y  d4 _- @+ y- F' \! @/ ADC=direct current 故障,也是一种stuck-at故障,一种短路故障,短路中的电平会发生变化,取决于哪根短路线强势。
4 O' {! S& y0 A8 m4 E
0 r1 g5 R5 U2 S# Y; s一般软件设计人员不会考虑这些故障的,所以程序中不存在控制措施。
( _' z9 J9 W, l6 {4 f$ t
( C4 @. s$ @9 ?+ P8 N0 S2 u( x- o控制措施的作用就是,当软件运行中遇到这些故障/错误时,为了保障产品安全,即应当及时处理这些故障/错误,就是该断路就断路、该停机就停机,不要让危害发生。7 g  ^2 ]7 D/ u4 q" ?# I
2 O* x7 b8 }$ j+ _7 S) D0 f
这就是标准对软件的要求。
作者: schwarzwald    时间: 2010-2-23 21:11
标题: Re:关于家电软件评估-4
单片机的故障模型不只Stuck-at 和DC fault,另外还包括CF (Coupling Fault)PSF(patten sensetive fault)等等。当然这些故障模型用imarchC算法或者其改进算法可以检测,配合冗余校验和适当编码还可以纠正。然而这只是60730 附件H中的一小部分(335附件R引用730的附件H)。, @! a* q7 R( g3 }( t" T& f; N: f2 F
另外还要参考IEC61508的部分要求。
' k4 g; c% q2 M% r* Z$ Wsoftware evaluation比较麻烦,国内似乎做的不多。
: [( E/ m! O' C2 @- `" b现在很多时候都绕过这一部分评估。3 G  I6 O! u* r
但是随着家电功能的越来越复杂,软件的安全作用越来越关键,这个评估早晚还是要做的。2 W% a: N3 M$ o2 N' A
引用第11楼neutron于2010-02-22 15:14发表的 关于家电软件评估-4 :
* d  _# k) G) w6. 控制软件故障/错误的技术和措施% _1 ?$ Q. B# ~) l% q
: V, |/ ]/ j8 m( F( n: m) U
这是考虑软件运行期间遇到故障/错误怎么办的问题。! j" Y7 C! \; a$ ]9 {$ t0 s2 F

7 Z" K4 v. u+ u, w/ H) o所谓故障fault,基本上是有单片机内部元器件问题引起软件工作不正常,通常划归为两种:stuck-at滞位和DC故障。( `; E/ I' B8 \: T" E4 E1 P
.......

作者: schwarzwald    时间: 2010-2-23 21:17
应该还是有的
7 i9 \9 n. _( F) U很多控制板的厂还是有这个技术实力的。但是他们缺少的是安规的知识和经验" j; B. E0 {- V6 `$ y; p
既有控制电路的开发经验,又有安规知识的,可能就比较少了
引用第6楼安老盖于2010-02-21 14:19发表的  :
' Q/ s% W( x# U: ~+ }: r软件评估目前在国内都是一个盲点,真正有作而且做的好的,不知道有没有?

作者: neutron    时间: 2010-2-24 00:57
黑森林说的有道理。
- g' S2 U' ~+ W5 s6 U  y1 [, ]" ^3 n# x, x. K+ d
60335-1引用了61508的部分措施;
% s/ i6 w7 j  X- b) b! \0 _  w2 [9 J
/ c' O2 G) L- p  K4 ~$ x  PStuck-at 和DC fault属于持续故障;% N3 j" N. y6 T0 c3 K

: B; m( |  \# e$ @2 FCF和PSF属于短时故障;
: z8 D0 M+ K  W* D- H0 W2 R
1 o5 @1 F! m4 e0 S) r% @! `CF和PSF可能引发stuckat或DC故障,诸多诱因之一。
作者: 安老盖    时间: 2010-2-24 08:47
Stuck-at是否就是常说的“死机”。
作者: neutron    时间: 2010-2-24 14:51
标题: “死机”
引用第13楼安老盖于2010-02-24 08:47发表的  :
+ P: Y# ]2 g) Z; W2 _Stuck-at是否就是常说的“死机”。
& g) i$ w6 a* V' Q2 ]1 z* _
对整机来说,stuck-at就是“死机”;要是这样,软件算是过关了
. x* n+ o5 K, ]% k) q7 C% a! t9 U3 w/ z6 T& b
要是某个元件或针脚"stuck-at"了,整机还在工作,这就麻烦了,对应的处理方法就是控制故障/错误的措施。& B# [- q2 h, }' k. U: r' C

; }2 f  [! [6 e7 P8 ~335的要求针对的是安全控制功能。
作者: neutron    时间: 2010-2-24 15:05
标题: 关于家电软件评估-5
7. 引起故障的常见原因
) @: }$ S; T8 n7 P* z+ n! V- Z( h; l& u
stuck-at或DC故障是许多故障的归类,直觉感到这种分类太笼统,但一时也找不到更好的解释。7 a3 P( ], G, R1 D# L$ V, V

* I0 ~& M2 O" G2 T% W. S什么因素导致故障?标准没有说,因为太多的因素,估计编标准的人一时也反应不过来,这需要时间积累。
2 _) L# E+ F$ ^9 V6 q- o! k, p4 ~5 l3 X7 {- P3 n2 O5 O4 v
常见的导致stuck-at或DC故障的因素是:
$ c# C" {8 b) o* R$ |8 S' ~- P# V% R0 U' k" _9 j* i
静电:集成电路内部的cmos管很容易击穿;' B& T: p3 i; u% ?6 }) @; n# M
传导电磁骚扰:类似浪涌、脉冲群;
0 D+ @  Z, o8 V: N' w7 j9 }" A机械损伤:跌落等;/ ?' z7 K2 p, c9 D( p
无线骚扰:外界和电路设计不当,导致信号失真;
3 v; H% p6 L" l" n其它的,大家补充
作者: neutron    时间: 2010-3-9 17:24
标题: 控制故障/错误措施
不好意思,最近开始忙起来了,抓紧时间把这个网上内容搞完整。( \! {$ \# {+ J$ z) G& g
+ \2 f9 ~$ s+ T$ V
上面讲了软件评估的概念,希望说的清楚,如有问题请大家提出来,我尽可能回答清楚。, |& z1 M: n$ q1 E) [2 k! t
4 f9 [3 |( F+ g8 @: r
下面主要讲控制故障/错误的措施,这是硬的要求,在程序中必须有的内容。, o$ J, v5 l; i" k/ C2 ?

  _- f/ K& n- n5 l' ]/ j* {5 }IEC60730-1 H.11.12.7 控制故障/错误的措施5 V% A5 |1 A8 S0 M
* W+ z+ M! ~* m/ T; ~2 X2 M
[attach]57432[/attach]
作者: neutron    时间: 2010-3-9 17:50
标题: 控制措施
这个图片大家可以另存放大看。
1 n5 X; J; P, M, Y4 @! @) u% \. P) o
它显示了所有的检查内容,很明显它所涉及的内容都是控制器硬件,就是考虑哪个部件一旦出现故障应该怎么办。! |% T! K% U: Q& U$ o% E
. B2 Y/ G; a% Q
下面举例说明采取怎样的措施才可以。0 P) C: |1 p! ^$ e4 r" \# a

: u5 L6 ~3 n) X- ~: @5 H以存储器为例,采用通用60335-1 Ed.5.0标准的要求,相当于B类软件。# X5 h$ E6 U( i

8 F. P" i7 y& ^, M9 L. {8 n其措施如图:7 s- a0 a' L* [1 p  v& }
2 C. D+ Y$ M+ [, [
[attach]57433[/attach]
作者: neutron    时间: 2010-3-9 18:07
如 4.1不可变存储器,就是ROM,对应B类软件,有三种措施选项,任选一种或几种的组合:/ S: ^/ G, n7 D
周期修改的检查和;或    H.2.19.3.1
/ a5 U' _1 J5 i7 a多重检查和            H.2.19.3.2
& K7 V* D  O+ ^( Z) J带有一位冗余的字保护    H.2.19.8.20 _" R  ]$ P# g3 W; n" h) o  J% j9 T
/ J& w& `0 a% s5 d# W# i& i, \' L
这条要求中,就是选H.2.19.3.1或者H.2.19.3.2再加上H.2.19.8.2" {! l; z1 [! ]6 I3 _( |8 A

' s) ]7 F; v9 B) v5 E/ ~% T下面是这几条措施的定义,也就是方法,实现的途径很多,如何实现取决于编程员的个人偏好。5 U, N- E9 Y" a" k, H/ b/ \2 j. R0 V
! X6 R( Q' F3 c) W% h; o
H.2.19.3.1修改的检查和 modified checksum
1 C, s$ J  F$ k产生并贮存代表贮存器中全部宇内容的一个单字的一种故障/错误控制技术。在自检期间,从相同的算法中形成一个检查和,并与被贮存的检查和比较。% i! |. G; |& b9 K
注:本技术识别所有奇错误和某些偶错误。0 y- `; i2 h  u8 }5 s: z+ J
$ ^$ g2 c1 L- H% x/ d. H4 ^
H.2.19.3.2 多重检查和 multiple checksum
& x. _3 Z& c3 h: u1 C4 L/ h* \2 d7 g产生并贮存代表待测贮存区域内在的一个独*立字的一种故障/错误控制技术o 在自检期间,从相同的算法形成一个检查和并与为该区域的贮存的检查和比较。
' U# W# R4 L" `( }注:本技术识别所有奇错误和某些偶错误。
& [9 z! x" u: [& U) j  M2 k
9 H$ L- Y: }0 V$ jH.2.19.8.2 带有一位冗余的字保护 word protection with single bit redundancy
5 l5 a, d7 z) V9 t把一位加到被试贮存器区域的每一字,并且贮存的一种故障/错误控制技术,产生的奇偶性或者为奇数或者为偶数。当读每一字时,进行奇偶性校验。
% K9 L  |  r9 j3 v6 K9 H8 N; [, [注:本技术识别所有的奇数位错误
作者: neutron    时间: 2010-3-9 18:10
对于整个控制系统,控制措施的工作量很大,可能比使用功能的工作量还大,其间涉及到时间节点等问题,所以,程序员很头痛
作者: jianbliu    时间: 2010-3-29 15:37
高手不少, 我认为现在国产的电器虽然用了些软件控制,但不是全智能, 也就是不是B 程序, 软件评估不难,但做成B类程序软件就难了, 开发费用和认证费用都是比较高的, 而且不见 效益. 所以我国是"不提倡鼓励的".
作者: clchan    时间: 2010-3-30 16:17
软件评估是个比较麻烦的事情,一般我都会建议工厂避开这个环节,在保留软件控制的保护功能的同时,增加一个硬件控制的保护装置,如直接接在电源极的温度保险丝等等,这样,即使软件失效,在发生危险的时候,还有硬件保护这一保护功能。
$ F! w) f+ p4 C/ B+ _$ e8 h& C3 J6 M. _
楼主的分析很仔细,里面对60730附录H的解析也结合了自己的理解,我觉得很好!
作者: locustspace    时间: 2010-3-31 23:13
楼主讲的不错,对于具体的操作我还是很迷糊。烦劳再多讲一些。
作者: kk20082008    时间: 2010-4-29 08:32
软件评估这一块,目前都没有太过明确的做法,大家的办法都各不相同。
作者: 大侠风清扬    时间: 2010-4-29 11:16
标题: 对《关于家电软件评估-1》一贴的一些不同的意见
原帖链接:( O2 U, H$ z. e3 W
http://www.angui.org/read.php?tid-65358.html
+ w5 e- g. g! N+ o% [$ n7 l6 l
9 @, W( J" h. p$ T5 `  [4 k看了这个贴子有些不同的意见,另开一个贴子进行说明一下。
% D3 t9 r8 N# n6 J' c1.    软件评估的来源, 应该说是软件评估要求的来源。
$ `& F$ I9 I' r0 F软件评估的标准,讲的比较全的是IEC 61508 (Functional safety of electrical/electronic/programmable electronic safety-related systems)这个一个系列的标准,60335-1的annex R和60730的相关部分都是引用这里的一些内容的。2 \2 v  r  D) Q. v* x* \: U
2.    那些家电需要软件评估
( Y4 q4 A8 h, Z7 s6 `4 `“顺便说,由于软件评估费时费力,是不是能够绕开?/ N! k# w) @. ]8 d# Q' L
# l7 m9 e5 v1 }0 Z8 p8 c3 L
回答:能!
4 w) e8 x6 u% C7 O
! U9 r4 o5 ^4 G4 }, m, g就是不考虑软件控制的保护功能。
( t3 g7 b- [$ m0 f; x% u- D% o- S$ F) w" c. O6 N) L) F1 l" h
但是,按照 19.11.3的要求,就要进行double faults故障模拟,即要增加相当于软件控制的保护功能的硬件,可以实现,但很难成
, P$ Z# G+ H: H# W) F3 j6 y& _1 m  r. F5 @0 A
功。
# e( `; N; C; K, f; z( S
2 X: i# ~- L3 t. Y0 M/ s' i(335-1 ed.4.1)19.11.3如果器具装有使器具符合第19章要求的保护电子电路,则按19.11.2 中a)~f)的要求,相关试验以模拟# X) P) x. _. A  j

2 n9 g2 Z- f+ a" f# Z/ C单 一故障的方式重复进行。) h* }' t- O4 u* v: d7 ^6 B& a6 K) @

' r  i; R) b  a; ?2 Red.4.2有个g)failure of an electronic power switching device in a partial turn-on mode with loss of gate (base) 1 A! ~! k' H. K8 o7 {; O1 S7 ^& f
- e3 r- B% k( `7 B1 N
control. During this test, winding temperatures shall not exceed the values given in 19.7. 6 T* k8 ?3 e8 \/ v6 o

$ @3 n9 v% E! q以这条要求考核目前家电功率开关管的电路结构,基本上都不合格。”
% C5 ~5 k! m1 P# a7 W6 Z
, y; i8 N: }  K4 F& F有些产品的结构从目前来看是没有硬件保护的,比如直流无刷电机,这个就必须通过软件保护。到目前为止没有看到过有通过硬件来保护的。另外通过60335 的19.11.3是不能完全来评估的,我们需要了解产品是怎么工作的,比如系统中的时钟频率出错,可能会导致多个元件不工作,这个需要通过软件来模拟的才能知道的。
; p; ^% Q( C8 o* _" }  {0 J3.    要求
6 v  w( N. `2 R0 j0 H关于class B和class C的定义7 H. U4 J9 p/ j6 N- Z1 I
3.9.4    B级软件software classB7 k: O$ L3 c2 P
含有代码的软件,用于防止器具由于非软件故障而引起的危险。: q0 ^  K" H( P% R( w$ {
$ @* M! T: o4 z( M) o
- w( }  F1 E% X4 a8 \6 [' U! o
3.9.5 C级软件software classC
0 I8 N. T) X7 d8 B含有代码的软件,用于防止没有使用其他保护装置时出现的危险。
# S8 N+ ~* E) g* A" M. a现有的60335中的定义完全不可用,用这个是没有办法定义是class B还是Class C的,这里只是说了class B和Class C的作用,而没有说明什么是Class B和Class C, 估计今年新版的iec60335-1要发行了,里面会给出新的定义。其等级是根据保护失效后引起的危险程度来分的,具体在-2部分中指出,否者就是Class B。也就是说标准会告诉你软件等级的。7 Q3 J3 c! e, R! K

3 |! q- k* n0 F, e5 K5 W4.    家电软件评估——评估什么?
/ h$ \4 k0 E' f+ u% j7 n+ J, Q+ q这个是所有做软件评估的工程师要清楚的。但是可惜这个并没有讲清楚。其实软件评估实际上不是来评估软件的,它是用来评估硬件的,看一看,在annex R60730annex H中模拟的是哪些错误就知道了。因为在集成电路或芯片中,电子元件的开路和短路是没有办法通过实际的短路开路来实现,只能通过软件来模拟它失效的。众所周知的是计算机是二进制代码的,所有的存储是0和1两种形式,stuck-at是指其存储单元坏死,固定在0或者1上的。DC fault是指内部短路。芯片制造是刻一层线路涂一层很薄的绝缘很多层线路和绝缘层就组成了芯片。两个带电位的节点和这个绝缘会形成类似“电容”对任意两个节点短路就相当于对一个“电容”短路。当通过软件控制电子开关管的断开实现保护时,这个的评估是必然的,同时模拟两个错误也无法实现对软件的模拟。因为你不知道当芯片内的计数器或其他元件的出错是否会使所有的开关管失效。除非产品还有另外的机械保护器。4 ^3 Z, c4 B9 ]! {( i) ]$ i; O
5.     家电安全功能软件——结构设计: j9 V: G- k3 _* t" X. D
结构是设计并不是很难,如果不是产品本身有天生的缺陷的话,目前困扰中国厂家的是软件的拥有权,一般的厂家的线路板是外包的,而线路板的厂家的软件可能是请人设计的。而在做软件评估时,我们需要知道最底层的代码,如果整机厂家无法拿到这个代码并请软件工程师配合的话,根本无法做评估。软件评估必须请软件工程师一起来测试的!!!
. W9 N2 C8 r0 X* E: a1 T" K8 ]6.    控制软件故障/错误的技术和措施以及引起故障的常见原因
% Y/ D6 y5 M& f* Q, }5 e: b( m这个在annex R中已经有了,按照那个一个一个做就可以了, 60730的annex H和这个差不多的
5 b: b3 S! a! u$ H8 Q0 _2 Y. g9 w7 x5 f7.    如何实现相对应的保护措施
8 V" P- \$ u" D7 G这个需要一些计算机硬件和软件的知识单不需要太深,知道一点就可以了,而且也可以边做案子边学习的。举个简单的例子,奇偶校验,一般计算机发出的指令都是一串二进制代码,如果01110110,把这个代码的所有的0和1相加得到5,也就是奇数,当有一个0变成1或有一个1变成0时,所有的1和0加起来就是偶数了,这时通过奇偶校验就会被发现,因为其接受的条件是指令代码必须是奇数,偶数就说明出错了,指令会被拒绝。另一个要知道的是,奇偶校验只能发现一位0或1出错的情况,当有两位数字同时出错,是发现不了的。所以在要求更高的class C软件中,奇偶校验被认为不能满足保护的要求。
作者: pj2008    时间: 2010-5-7 14:39
软件评估不是很清楚
作者: hskhz    时间: 2010-5-11 13:27
很好的学习资料,希望有根多人来探讨。
作者: liscsupor    时间: 2010-5-21 09:24
我有一份关于“家电产品软件评估”的资料,在这里与大家分享。
作者: yuqijun    时间: 2010-5-26 10:03
软件评估,指的是智能方面的,或保护方面的安规评做吗?
作者: longclever    时间: 2010-6-2 11:44
提示: 作者被禁止或删除 内容自动屏蔽
作者: 150441    时间: 2010-6-4 00:27
IEC60335-1标准中目前对软件评估方面的要求也不是很明确,之前有些认证机构说以后会更多的考虑到软件方面的评估。
作者: bigwhale    时间: 2010-6-12 08:51
作软件评估的时候,需向测试机构要提供程序代码吗?
作者: lovehearthua    时间: 2010-9-3 11:21
技术性太强了,其实很多做安规的工程师也不是很明白这个章节。一般回避了这个问题
作者: SMHF    时间: 2010-10-7 09:50
饥肠一饭 学习了
作者: aiduoxi    时间: 2010-11-10 11:51
开眼界了,真的很不错
作者: Jerry96    时间: 2010-11-16 07:55
好专业哦
作者: wxlight    时间: 2010-12-9 10:06
最近正在着手软件评估的事情,想请教想下楼主,加下QQ:182059157
作者: tomdosen    时间: 2010-12-29 10:19
非常专业。学习了,希望有机会认识高手。我的Q:4427194
作者: vickyjfr    时间: 2011-1-21 09:18
稍微了解了一些,谢谢
作者: lucychow    时间: 2011-1-24 17:30
还是需要学习啊!
作者: ok_hmh    时间: 2011-3-15 14:23
看来安规网还有做功能安规的高手。很有兴趣讨论啊!我们也咨询过第三方,目前国内还没有能做的。如果有机会大家一起讨论啊!
作者: Andrew.Zhao    时间: 2011-4-25 09:24
软件评估这一块,说实话,国内并没有做多少,国外也不见得做,因为现在的电磁炉都是靠硬体做保护。
作者: dubin7310    时间: 2011-4-27 18:25
在安全问题方面主要表现在:! q7 o: s' S8 \* J
1、误操作会不会引发事故或者对人和环境造成危害。; ~( e6 b0 ~3 D! m9 P
2、有无外围保护电路。如过热,过载之类,在微片不能工作或者传感器失效情况下不出现事故。5 X1 C9 [- j& L7 i" M
按照60730附录H的要求执行,软件评估虽然标准里有讲到,但实际操作难度非常大,而且成本也非常高。目前安规在这方面还是通过结构和非正常测试来达到标准的要求。
0 g6 o2 _  r) o! d看看这个:8 t+ V& r0 G  i- H# ]% I
1 家用电器软件评估概要 <<安全与电磁兼容>>2009年 第01期& w9 @4 ^1 W+ Z' x: m7 a; k, u
2 家用电器软件评估要求 <<安全与电磁兼容>>2009年 第04期
9 q  ~3 S3 Y+ ]3 n) n3 家用电器软件评估注意事项 <<安全与电磁兼容>>2010年 第01期其中,“家用电器软件评估注意事项”最有参考价值。家电软件评估指的是对控制安全功能的软件进行的可靠性评估,涉及风险解决方案、硬件结构、软件结构,以及家电运行中对控制单元硬件故障/错误处理措施,内容非常复杂。可靠性评估是寻找证据,就是你的控制器在遇到问题时能够及时处理,保证不发生不安全现象。目前面临的问题是:+ p2 }2 X; Y$ H) n5 b
1 标准混乱
8 p9 r' ~7 _" ^$ l  ~* q2 编程员不懂安全要求,不理解处理措施干什么,也编不出合理的处理措施,也搞不出模拟试验- `# d+ H# R' F! w6 n
3 验证软件的方法是静态视检,就是逐条分析程序,这叫代码级评估。
1 {' q  j8 A9 y0 y" n) E4 m4 再就是动态模拟。动态模拟方法有三种:
! y7 ~# i6 r) r5 x  @9 t(1)产品模拟,开发人员搞不了信号源,运行结果不那么准确但可以评估部分处理措施是否到位。
# q4 c- t, p+ R8 W$ @( Z  Y(2)仿真器模拟,这叫芯片级评估,问题一样,信号源难搞,如果信号源都搞出来了,就是一个大工程,企业一般不会这么干。(3)软件模拟,开发程序都能debug,可以进行代码级模拟;再就是利用keil+Proteus构成模拟平台,这个动态效果最好,比上变得任何方法都好。
作者: chengbao    时间: 2011-5-5 15:32
非常感谢!
作者: qingjunfa    时间: 2011-5-5 17:48
目前我涉及到软件评估的产品还不多,好好学习下
作者: 往事如烟    时间: 2011-9-1 11:52
标准对其评估,分两种情况:软件控制评估;软件内部程序的可靠性评估。前者测试相对简单些,后者比较复杂,且费用相当髙,能够检测的实验室在全球也没有几个。
作者: rukal    时间: 2011-9-13 16:27
引用第40楼ok_hmh于2011-03-15 14:23发表的  :
- j" o- _9 S( N' {( K% j" S0 u3 o看来安规网还有做功能安规的高手。很有兴趣讨论啊!我们也咨询过第三方,目前国内还没有能做的。如果有机会大家一起讨论啊!
, [; l3 ~: W* {% b
目前国内还是有机构可以开展测试的,我公司 - 广州威凯检测技术研究院 - 即可进行测试;相信很多坛友和我们公司有业务往来。
) K  I1 b0 O2 _; s. p/ V
" F7 O* n0 T7 E我公司的软件评估业务正好有我负责,各位有什么问题也可以和我联系。 我的邮箱:kongrx#cvc.org.cn(#换成@)。
作者: afjqga    时间: 2011-9-16 08:44
很不错的资料
作者: songu    时间: 2011-9-16 09:51
学习学习,谢谢各位
作者: willing    时间: 2012-5-17 09:27
此帖不错,得好好学习。多谢了!
作者: james369    时间: 2012-5-18 16:45
提示: 作者被禁止或删除 内容自动屏蔽
作者: 往事如烟    时间: 2012-5-29 12:51
新手提供的资讯,强烈支持.
作者: indeed_zc    时间: 2013-3-6 21:23
大侠风清扬 发表于 2010-4-29 11:16
  ~4 }+ f2 f+ N原帖链接:
$ _- N4 R( M/ o& G- O& mhttp://www.angui.org/read.php?tid-65358.html

4 Q- ~: O9 W7 o+ P+ Y: }! a6 K意犹未尽的感觉。建议“您老人家”也多举一些可以避免软件评估或者避免不了的例子!
作者: KumaKao    时间: 2013-3-6 22:46
学习了,3Q
作者: shinylee    时间: 2013-3-7 16:57
按标准,怎么实用有效就怎么搞
作者: Efff    时间: 2019-10-20 22:26
liscsupor 发表于 2010-5-21 09:24
1 _: ^" k; f0 }$ S我有一份关于“家电产品软件评估”的资料,在这里与大家分享。
( e. t  W; }5 q6 Y8 p3 ~1 F
感谢分享!!!




欢迎光临 安规网 (http://bbs1.angui.org/) Powered by Discuz! X3.4